Vérification en lecture seule de chaque version du cœur de WordPress sur un serveur. Signale CVE-2026-87902 (corrigée dans 7.1.2 et les rétroportages), les mises à jour automatiques désactivées et les indicateurs d'attaque publiés.
Vérification en lecture seule de la version du cœur WordPress de chaque site sur un serveur, avec la table de correctifs pour CVE-2026-87902 (critique, non authentifiée ; corrigée dans WordPress 7.1.2 le 2026-09-22 et rétroportée sur toutes les branches jusqu'à la 4.7).
Pour les agences web et les administrateurs qui gèrent de nombreux sites WordPress : lancez-le une fois sur l'ensemble du compte d'hébergement et obtenez une seule liste.
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php
(seules les deux constantes de mise à jour automatique sont vérifiées). --csv n'écrit que le fichier que vous nommez.--online : il interroge alors api.wordpress.org (jamais vos sites) une fois pour la liste du cœur et une fois par
slug de plugin / thème. Notez que cela indique à wordpress.org quels slugs de plugins vous vérifiez.find, grep, sed, awk.1 si quelque chose est CRITICAL.| # | Vérification | CRITICAL / REVIEW |
|---|---|---|
| 1 | Version du cœur par rapport au correctif CVE-2026-87902 pour sa branche (7.1.2, 7.0.6, 6.9.9 … 4.7.37) | CRITICAL si antérieure au correctif |
| 2 | Avec --online : le statut de la version sur wordpress.org | CRITICAL si insecure, REVIEW si outdated |
| 3 | WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED dans wp-config.php | REVIEW (les versions de sécurité ne s'installeront pas d'elles-mêmes) |
| 4 | Un thème avec un répertoire page-* de premier niveau (une précondition publiée de l'exploit) | REVIEW |
| 5 | Fichiers PHP dans wp-content/uploads | REVIEW |
| 6 | Fichiers indicateurs publiés dans /tmp et /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marqueur CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | Avec --log : pagename avec ../ ou %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents de scanners | CRITICAL si répondu avec 200, REVIEW sinon |
| 8 | Plugins et thèmes : nom et version depuis leurs en-têtes de fichier (--list, --csv) | — |
| 9 | Avec --online : chaque plugin / thème par rapport à wordpress.org | CRITICAL si fermé pour un problème de sécurité (aucun correctif ne viendra jamais), REVIEW si fermé pour une autre raison ou si une version plus récente existe |
Les plugins sont à l'origine de la plupart des compromissions WordPress réelles. L'inventaire CSV est destiné à être comparé à une base de données de vulnérabilités telle que Wordfence Intelligence, WPScan ou Patchstack. Les plugins payants ou personnalisés ne sont pas sur wordpress.org ; le CSV les signale afin que vous puissiez vérifier auprès de leurs fournisseurs.
Versions corrigées (d'après GHSA-7hp8-65ch-5whp, vérifiées par rapport à api.wordpress.org/core/stable-check le 2026-09-26) :
| Branche | Corrigée dans | Branche | Corrigée dans | Branche | Corrigée dans |
|---|---|---|---|---|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |
Seule la dernière version (7.1.x) est activement prise en charge ; les branches plus anciennes ont reçu ce correctif à titre gracieux.
uploads et /tmp, et changez les mots de passe et les clés après le nettoyage.pagename contient ../ ou %2e%2e.[ok] ne prouve pas qu'un site n'a jamais été attaqué.Vous passez aussi à PHP 8 ? Voir php8-upgrade-check.
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT